zcrLog vs Wazuh:2026年、あなたのチームに合うSIEMはどちら?
Wazuhは広く使われる無料のオープンソースSIEMですが、無料なのはライセンス費用だけです。zcrLogと運用負荷を率直に比較して解説します。
zcrLog vs Wazuh:2026年、あなたのチームに合うSIEMはどちら?
Wazuh は広く使われているオープンソースSIEMです — 無料で、機能も豊富、コミュニティも大きい。ただし「無料」なのはライセンス費用だけです。この記事ではzcrLogとWazuhを率直に比較します。Wazuhの方が優れている点も含めて。
クイック比較
| Wazuh | zcrLog |
|---|
| ライセンス費用 | 無料(オープンソース) | 月額฿4,000〜(SaaS) |
| ホスティング | デフォルトはセルフマネージド(オンプレミスまたは自社クラウド)。フルマネージドのWazuh Cloudも選択可能 | SaaS、専用VM、またはオンプレミス機器 |
| セットアップ時間 | セルフマネージドの場合は数時間〜数日、Wazuh自身のserver/indexer/dashboardを構築するチームの経験による — Wazuh Cloudならもっと速い | 提供形態(SaaS・VM・アプライアンス)と環境による |
| タイ法規(コンピュータ犯罪法2560、ICT Spec)への対応 | 標準搭載なし。自分で設定が必要 | 標準搭載 |
| アップデートとルール調整 | セルフマネージドの場合はチームの責任、Wazuh Cloudなら中核コンポーネントの運用を代行 | 含まれる |
| サポート | コミュニティフォーラム、または公式のWazuh Professional Support(Standard/Premiumプラン) | タイ語での直接サポート |
| 向いているチーム | Wazuh自身のserver/indexer/dashboardを自分たちで運用する準備がある(またはWazuh Cloudの費用を払える)チームで、タイの規制レポートを標準搭載で必要としない場合 | 採用せずにコンプライアンス対応ログ管理が必要なチーム |
Wazuhが本当に優れている点
- ライセンス費用ゼロ — 予算が最大の制約で、お金の代わりにエンジニアの時間を使えるなら、これは大きい
- 深いカスタマイズ性 — Wazuhのルールエンジン・indexer・dashboardは完全に自分のもの、自由に拡張できる(Elastic/OpenSearchとの連携もオプションとして可能だが、それがデフォルトの構成ではない)
- ベンダーロックインなし — セルフマネージドで運用すれば、データを完全に自分でコントロールできる(マネージドがよければWazuh Cloudという選択肢もある)
Wazuh自身のserver/indexer/dashboardを自分たちで運用する準備があり(またはWazuh Cloudの費用を払え)、タイの規制レポートを標準搭載で必要としないなら、Wazuhは有力な選択肢です。
運用コストが表面化するポイント
Wazuhのライセンスは無料ですが、運用自体は無料ではありません:
- インフラ:セルフマネージドの場合、Wazuh自身のserver・indexer・dashboardを自分で用意・スケールする必要がある(Wazuh Cloudを使えばこの部分は代行してもらえる) — 実際のログ量に合わせた適切なサイジングは簡単ではない
- 保守:セルフマネージドの場合、バージョンアップグレード、ルール更新、インデックス管理はすべてチームの仕事
- コンプライアンスマッピング:Wazuhには「タイコンピュータ犯罪法B.E.2560」や「ICT Spec(มศอ. 4003)」向けのレポートが標準搭載されていない — 自分でマッピングを構築する必要がある
- 専門知識:検出ルールの調整と誤検知率の管理には、実際のSIEM運用経験が必要
この専門知識が社内にまだないチームにとって、これらのコスト — ライセンス費用ではなくエンジニアの工数として — は、ログ量・人件費、そして自前でやらない場合にWazuh Cloudや公式サポートにいくら払うかによっては、マネージドSaaSプランの費用を上回ることもあります。
zcrLogが向いている場面
zcrLogは自己ホストの柔軟性と引き換えに、マネージドでコンプライアンスマッピング済みのプラットフォームを提供します:タイコンピュータ犯罪法とICT Specのレポートが標準搭載、SHA-256によるログ整合性ハッシュ、タイ語で対応するサポートチーム。SIEMのインフラを自前で運用するより負担を軽くしたいチーム向けです — SaaSは月額฿4,000から、より厳格なデータ所在地要件には専用VMやオンプレミス機器のオプションもあります。実際の監査対応度は、設定・カバレッジ・保持期間の設定次第であり、プラットフォームだけで決まるものではありません。
率直な答え
社内にWazuh自身のserver/indexer/dashboardを運用できる専門知識と時間があるなら(あるいはWazuh Cloudの費用を払えるなら)、これは正当で有能な選択肢です — 使いましょう。初日からタイのコンプライアンスレポートが必要で、このインフラを自分で運用したくないなら、zcrLogのようなマネージドプラットフォームがその運用負担を軽くしてくれます。
⭐ zcrLogを実際に試す
zcrLog — タイコンピュータ犯罪法とICT Specのコンプライアンスレポートを標準搭載した、ログ保管システム
🎯 zcrLogの詳細を見る →
📞 無料相談
技術実装を深掘り
参照アーキテクチャ: endpoint、identity、firewall、cloud のイベントを collector または API connector で取り込み、共通イベントモデルへ正規化します。asset とユーザーのコンテキストを付与して index 化し、相関ルールで評価します。調査層は関連イベントを case にまとめ、response 層は承認ゲート付き action と改ざんできない証拠記録を出力します。
検知例: Windows 4625 の連続失敗後に同じ送信元から 4624 が成功した場合、user、src_ip、host、限定した時間窓で相関します。raw event、抑制理由、ルール版、アナリスト判定を保存します。イベント数だけで侵害と判断せず、MFA、VPN、EDR process、位置情報のコンテキストで検証します。
オープンソースと managed の境界: Wazuh/Elastic は collector、parser、rule、storage を提供できますが、patch、parser 品質、retention sizing、alert tuning、24/7 対応は運用者の責任です。managed SIEM は合意した service boundary に運用作業を含めます。ライセンス価格だけでなく運用時間と対応範囲を比較します。
検証指標: source 別の ingestion completeness、event-to-index latency、rule の precision/recall、mean time to triage、日次 storage 増加、retention limit での query latency、証拠が揃った case の割合を測定します。collector 障害、clock skew、重複イベント、parser drift、enrichment API 障害を本番前に試験します。
出典
- Wazuh Cloud、Wazuh Inc.、2026年9月15日アクセス。Wazuh Cloudが完全マネージドのホスティングであること("no additional hardware or software required"、"always updated... with no manual maintenance")を確認。
- Wazuh Support Agreement、Wazuh Inc.、2026年9月15日アクセス。上記で言及したStandard/Premiumサポート階層を確認。
関連記事
関連する比較と運用の詳細は、次の記事をご覧ください。
関連製品
導入範囲とパートナーに確認すべき前提条件は、zcrLogで確認できます。公開価格は料金ページにあります